Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Действия, описанные в этой статье, помогут вам создать пользовательский идентификатор приложения Microsoft Entra ID (настраиваемая аудитория) для нового зарегистрированного в Майкрософт VPN-клиента Azure для подключений типа "точка — сеть" (P2S). Вы также можете обновить существующий клиент, чтобы изменить новое приложение VPN-клиента Microsoft Azure из предыдущего VPN-приложения Azure.
В этой статье приведены высокоуровневые шаги. Снимки экрана для регистрации приложения могут немного отличаться в зависимости от способа доступа к пользовательскому интерфейсу, но параметры одинаковы. Для получения дополнительной информации см Краткое руководство: Регистрация приложения.
Предпосылки
В этой статье предполагается, что у вас уже есть клиент Microsoft Entra и разрешения на создание корпоративного приложения, как правило, роль администратора облачных приложений или более высокая. Дополнительные сведения см. в статье "Создание нового клиента в идентификаторе Microsoft Entra ID" и назначение ролей пользователей с помощью идентификатора Microsoft Entra.
Мы рекомендуем использовать значение аудитории
c632b3df-fb67-4d84-bdcf-b95ad541b5c8для настройки пользовательского приложения. Это значение имеет глобальное согласие, что означает, что вам не нужно вручную зарегистрировать его для предоставления согласия для вашей организации.
Important
Зарегистрированные вручную клиенты Azure VPN, используемые для подключений типа "точка — сеть" (Point-to-Site, P2S) с аутентификацией через Microsoft Entra ID, будут выведены из эксплуатации 31 марта 2028 г. в общедоступном облаке Azure и 31 марта 2029 г. в Azure для государственных организаций и в облаках Microsoft Azure, управляемых компанией 21Vianet.
После этих дат зарегистрированные вручную клиенты больше не будут работать, и после даты выхода на пенсию будут поддерживаться только зарегистрированные vpn-клиенты Microsoft.
Чтобы избежать нарушений работы службы, перенесите вручную зарегистрированные VPN-клиенты в Microsoft зарегистрированный VPN-клиент для подключений типа "точка — сеть" с проверкой подлинности Microsoft Entra ID до применимых дат выхода на пенсию.
Чтобы предоставить согласие администратора для вашей организации, измените следующую команду, чтобы она содержала
client_idтребуемое значение. Дополнительные поддерживаемые значения см. в таблице .https://login.microsoftonline.com/common/oauth2/authorize?client_id=41b23e61-6c1e-4545-b367-cd054e0ed4b4&response_type=code&redirect_uri=https://portal.azure.com&nonce=1234&prompt=admin_consentСкопируйте и вставьте URL-адрес, относящийся к расположению развертывания в адресной строке браузера.
Если появится запрос, выберите учетную запись с ролью администратора облачных приложений.
На странице Запрошенные разрешения щелкните Принять.
Регистрация приложения
Есть несколько различных способов добраться до страницы Регистрация приложений. Одним из способов является административный центр Microsoft Entra. Вы также можете использовать портал Azure и Microsoft Entra ID. Войдите с учетной записью с ролью администратора облачных приложений или более поздней.
Если у вас есть доступ к нескольким клиентам, используйте значок "Параметры " в верхнем меню, чтобы переключиться на клиент, в котором вы хотите зарегистрировать приложение из меню каталогов и подписок .
Перейдите к Регистрация приложений и выберите "Создать регистрацию".
На странице "Регистрация приложения" введите отображаемое имя приложения. Пользователи приложения могут видеть отображаемое имя при использовании приложения, например во время входа. Отображаемое имя можно изменить в любое время. Несколько регистраций приложений могут иметь одно и то же имя. Автоматически сгенерированный идентификатор приложения (клиента) однозначно идентифицирует ваше приложение на платформе идентификации.
Укажите, кто может использовать приложение. Таких пользователей иногда называют аудиторией входа. Выберите Только учетные записи в этом каталоге организации (только nameofyourdirectory — один арендатор).
На данный момент оставьте URI перенаправления (необязательно), так как вы настроите URI перенаправления в следующем разделе.
Для завершения исходной регистрации приложения нажмите кнопку Зарегистрировать.
После завершения регистрации центр администрирования Microsoft Entra отображает панель обзора регистрации приложения. Вы увидите значение Идентификатор приложения (клиента). Это значение, также называемое идентификатором клиента, определяет ваше приложение на платформе удостоверений Майкрософт. Это значение пользовательской аудитории, используемое при настройке шлюза P2S. Несмотря на то, что это значение присутствует, необходимо выполнить следующие разделы, чтобы связать зарегистрированное корпорацией Майкрософт приложение с идентификатором приложения.
Предоставление API и добавление области
В этом разделе вы создадите область для назначения детализированных разрешений.
В левой области зарегистрированного приложения выберите "Предоставить API".
Выберите Добавить область. На панели "Добавление области" просмотрите URI идентификатора приложения. Это поле создается автоматически. Значение по умолчанию — это
api://<application-client-id>. Универсальный код ресурса (URI) идентификатора приложения выступает в качестве префикса для областей, на которые вы ссылаетесь в коде API, и он должен быть глобально уникальным.Выберите «Сохранить и продолжить», чтобы перейти к следующей панели «Добавить область».
В этой панели "Добавление области" укажите атрибуты области. В этом пошаговом руководстве вы можете использовать примеры значений или указать собственные.
Поле значение Имя области Пример: p2s-vpn1 Кто может давать согласие Admins only (Только администраторы) Отображаемое имя согласия администратора Пример: p2s-vpn1-users Описание согласия администратора Пример. Доступ к VPN-подключению P2S Штат Включено Выберите " Добавить область ", чтобы добавить область.
Добавление приложения VPN-клиента Azure
В этом разделе вы закрепляете идентификатор приложения VPN-клиента, зарегистрированного Microsoft.
На странице "Предоставление доступа к API" нажмите кнопку "Добавить клиентское приложение".
В области "Добавление клиентского приложения" для идентификатора клиента используйте общедоступный идентификатор приложения Azure для VPN-клиента, зарегистрированного Microsoft,
c632b3df-fb67-4d84-bdcf-b95ad541b5c8если вы не знаете, что вам нужно другое значение.Убедитесь, что выбраны авторизованные области.
Выберите Добавить приложение.
Сбор значений
На странице обзора приложения запишите следующие значения, необходимые при настройке VPN-шлюза типа "точка — сеть" для проверки подлинности идентификатора Microsoft Entra ID.
- Идентификатор приложения (клиента): это пользовательский идентификатор аудитории, используемый для поля аудитории при настройке VPN-шлюза P2S.
- Идентификатор каталога (клиента): это значение является частью значения, необходимого для поля клиента и издателя для VPN-шлюза P2S.
Настройка шлюза
После выполнения действий, описанных в предыдущих разделах, перейдите к настройке VPN пользователя виртуальной глобальной сети для проверки подлинности идентификатора Microsoft Entra ID.
Обновление идентификатора клиента зарегистрированного Microsoft VPN-приложения
Примечание.
Хотя эти действия можно использовать для любого из поддерживаемых значений, связанных с приложением VPN-клиента Azure, рекомендуется связать значение c632b3df-fb67-4d84-bdcf-b95ad541b5c8 идентификатора приложения, зарегистрированного Корпорацией Майкрософт, с пользовательским приложением.
Если вы уже настроили P2S VPN-шлюз для использования настраиваемого значения для поля Audience ID и хотите перейти на новый зарегистрированный Microsoft клиент Azure VPN, вы можете авторизовать новое приложение, добавив клиентское приложение в ваш API. С помощью этого метода вам не нужно изменять параметры VPN-шлюза Azure или VPN-клиентов Azure, если они используют последнюю версию клиента.
В следующих шагах вы добавите другое клиентское приложение с правами доступа, используя значение Audience ID для приложения VPN-клиента Azure, зарегистрированного в Microsoft. Вы не изменяете значение существующего авторизованного клиентского приложения. Вы всегда можете удалить существующее авторизованное клиентское приложение, если вы больше не используете его.
Есть несколько различных способов добраться до страницы Регистрация приложений. Одним из способов является административный центр Microsoft Entra. Вы также можете использовать портал Azure и Microsoft Entra ID. Войдите с учетной записью с ролью администратора облачных приложений или более поздней.
Если у вас есть доступ к нескольким клиентам, используйте значок "Параметры " в верхнем меню, чтобы переключиться на клиент, который вы хотите использовать в меню каталогов и подписок .
Перейдите к Регистрация приложений и найдите отображаемое имя зарегистрированного приложения. Щелкните, чтобы открыть страницу.
Щелкните "Предоставить API". На странице "Предоставление доступа к API" обратите внимание, что присутствует предыдущее значение
Client Idаудитории VPN-клиента Azure.Выберите + Добавить клиентское приложение.
На панели "Добавление клиентского приложения " для идентификатора клиента используйте идентификатор приложения для зарегистрированного в Майкрософт VPN-приложения
c632b3df-fb67-4d84-bdcf-b95ad541b5c8Azure.Убедитесь, что выбраны авторизованные области. Затем нажмите кнопку "Добавить приложение".
На странице "Предоставление доступа к API" теперь отображаются оба значения идентификатора клиента. Если вы хотите удалить предыдущую версию, щелкните значение, чтобы открыть страницу "Изменить клиентское приложение " и нажмите кнопку "Удалить".
На странице обзора обратите внимание, что значения не изменились. Если вы уже настроили шлюз и клиенты с помощью пользовательского идентификатора приложения (клиента), отображаемого для поля идентификатора аудитории шлюза, и клиенты уже настроены для использования этого настраиваемого значения, вам не нужно вносить дополнительные изменения.